Comparateur indépendant · sans classement payant
Accueil / Blog / Technique / Enregistrement AAAA : publier IPv6 sans rendre le site inaccessible

Enregistrement AAAA : publier IPv6 sans rendre le site inaccessible

Ajouter un AAAA sans vérifier la stack complète peut casser l'accès pour une partie de vos visiteurs. Voici comment activer IPv6 sans créer de timeout ni de pages blanches.

Rédaction Hébergeurs.eu 4 min

Vous activez IPv6 « pour être à jour » : un clic dans le panneau DNS, un enregistrement AAAA ajouté, et le site disparaît pour une poignée de visiteurs — surtout ceux dont le FAI route mal le v6 ou dont le mobile bascule entre les deux piles. Le support reçoit des tickets « site inaccessible » impossibles à reproduire depuis votre bureau, où tout fonctionne encore en IPv4.

Le piège n'est pas IPv6 lui-même. C'est publier un AAAA sans aligner serveur, pare-feu, TLS et routage sur la même qualité de service qu'en IPv4.

Happy Eyeballs : pourquoi un AAAA mal configuré fait mal

Les clients modernes ne choisissent pas « IPv4 ou IPv6 » une fois pour toutes. Ils lancent les deux tentatives, avec des délais de repli. Si votre AAAA pointe vers une IP où rien n'écoute, ou où le pare-feu drop silencieusement, l'utilisateur attend — parfois plusieurs secondes — avant de retomber sur IPv4.

SymptômeCause fréquenteVérification
Chargement très lent au premier accèsTimeout IPv6 puis repli IPv4curl -6 -v https://votredomaine.tld
Page blanche pour certains FAIAAAA vers IP non configuréeTest depuis réseau IPv6-only
Mixed content ou redirect loopVhost ne gère pas l'adresse v6Logs nginx/Apache sur [::]:443
Mail rejetéPas de PTR / SPF incluant v6dig AAAA + enregistrements SPF

Un AAAA valide dans le DNS ne garantit pas un service IPv6 valide — seulement que le resolver renverra une adresse.

Checklist avant publication

1. Adresse IPv6 assignée et routée. Sur VPS ou cloud, l'IPv6 n'est pas toujours activée par défaut. Vérifiez l'interface (ip -6 addr), la passerelle et la facturation éventuelle.

2. Listener web sur [::]:80 et [::]:443. Nginx, Apache ou Caddy doivent écouter explicitement en dual-stack ou IPv6-only selon votre choix. Un listen 443 ssl sans [::] laisse IPv6 orphelin.

3. Pare-feu et security groups. Ouvrez les mêmes ports qu'en IPv4. Sur iptables/nftables, les règles IPv4 ne s'appliquent pas à IPv6 — il faut un jeu ip6tables ou des règles dédiées.

4. Certificat TLS et chaîne complète. Le certificat est lié au nom, pas à la pile — mais le handshake doit aboutir sur l'adresse v6. Testez avec openssl s_client -connect [2001:db8::1]:443.

5. CDN et proxy. Cloudflare, Fastly ou un load balancer cloud doivent avoir IPv6 activé côté edge et origin. Un proxy IPv4-only devant un origin v6 crée des zones grises.

Déploiement progressif

Plutôt qu'un big bang :

  1. Testez en local via /etc/hosts ou curl --resolve exemple.tld:443:[2001:db8::1].
  2. Publiez avec TTL court (300 s) pour revenir en arrière vite.
  3. Surveillez les logs d'erreur v6 et les métriques de timeout côté CDN.
  4. Retirez l'AAAA si le taux d'échec v6 dépasse votre seuil — mieux vaut pas de v6 que un v6 cassé.

Certains hébergeurs mutualisés proposent IPv6 en option ou uniquement sur certaines offres. Vérifiez la fiche produit avant de modifier le DNS public.

Le sommet : IPv6 n'est pas obligatoire — un AAAA cassé, si

Ne laissez pas le registrar cocher une case par défaut.

Décider et avancer sans angle mort

  1. Auditez la stack complète (serveur, FW, TLS, CDN) avant tout enregistrement AAAA.
  2. Testez depuis un réseau v6-only — pas seulement depuis votre box dual-stack.
  3. Documentez qui désactive l'AAAA en cas d'incident (procédure rollback DNS).
  4. Comparez les hébergeurs qui documentent clairement le support IPv6 dans notre annuaire.

Questions fréquentes

Puis-je ajouter un AAAA si mon hébergeur ne propose que IPv4 ?

Non, sauf après avoir obtenu une IPv6 fonctionnelle côté serveur, load balancer et pare-feu.

Pourquoi certains utilisateurs voient le site en IPv4 et d'autres échouent ?

Happy Eyeballs : si IPv6 timeout, le repli IPv4 retarde l'affichage ou échoue selon le réseau.

Faut-il un certificat TLS distinct pour IPv6 ?

Non — mais le vhost doit accepter les connexions sur l'adresse IPv6.

Comment tester avant de publier l'enregistrement AAAA ?

curl --resolve, tests IPv6-only, vérification PTR/SPF si vous envoyez du mail.


Avant d'ajouter un AAAA, demandez-vous une seule question : IPv6 fonctionne-t-il aussi bien qu'IPv4 chez moi ? Si la réponse n'est pas oui, ne publiez pas encore.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →